首 页  |  微点新闻  |  业界动态  |  安全资讯  |  安全快报  |  产品信息  |  网络版首页
通行证  |  客服中心  |  微点社区  |  微点邮局  |  常见问题  |  在线订购  |  各地代理商
 

邮件蠕虫Email-Worm.Win32.Gibon.a
来源:  2010-09-14 10:08:38

邮件蠕虫

Email-Worm.Win32.Gibon.a

捕获时间

2010-9-14

危害等级



病毒症状

  该样本是使用“VC ”编写的“蠕虫程序”,由微点主动防御软件自动捕获,长度为“79,360”字节,图标为“”,使用“exe”扩展名,通过文件捆绑、网页挂马、下载器下载等方式进行传播。 病毒主要目的是控制用户机器,发送垃圾邮件,传播病毒木马。用户中毒后会出现系统运行缓慢,网络端口无故开启,并且发现未知进程等现象

感染对象

Windows 2000/Windows XP/Windows 2003/Windows Vista/ Windows 7

传播途径

文件捆绑、网页挂马、下载器下载

防范措施

已安装使用微点主动防御软件的用户,无须任何设置,微点主动防御将自动保护您的系统免受该病毒的入侵和破坏。无论您是否已经升级到最新版本,微点主动防御都能够有效清除该病毒。如果您没有将微点主动防御软件升级到最新版,微点主动防御软件在发现该病毒后将报警提示您发现“未知木马”,请直接选择删除处理(如图1)

 

图1 微点主动防御软件自动捕获未知病毒(未升级)



如果您已经将微点主动防御软件升级到最新版本,微点将报警提示您发现木马"Email-Worm.Win32.Gibon.a”,请直接选择删除(如图2)。

 

图2   微点主动防御软件升级后截获已知病毒



未安装微点主动防御软件的手动解决办法:

手动删除文件
1.删除 %SystemRoot%\System32\wininet.exe
2.删除 %SystemRoot%\System32\svshost.dll
3.删除 %SystemRoot%\System32\winint.exe
4. 删除 %SystemRoot%\service.exe

手动删除注册表
1.删除
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List
名称:C:\WINDOWS\System32\wininet.exe
数据:C:\WINDOWS\System32\wininet.exe:*:Enabled:Windows XP Update
  
2.删除
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad
名称:SysRun
数据:{D7FFD784-5276-42D1-887B-00267870A4C7}

3.删除
HKEY_CLASSES_ROOT\CLSID\{D7FFD784-5276-42D1-887B-00267870A4C7}\InProcServer32
名称:
数据:C:\WINDOWS\System32\svshost.dll

4.删除
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
名称:WinDLL (service.exe)
数据:service.exe

变量声明:

%SystemDriver%       系统所在分区,通常为“C:\”
%SystemRoot%        WINDODWS所在目录,通常为“C:\Windows”
%Documents and Settings%  用户文档目录,通常为“C:\Documents and Settings”
%Temp%           临时文件夹,通常为“C:\Documents and Settings\当前用户名称\Local Settings\Temp”
%ProgramFiles%       系统程序默认安装目录,通常为:“C:\ProgramFiles”

病毒分析:

1.病毒获得系统路径目录,将病毒拷贝到系统目录下并重新命名为“wininet.exe"
2.病毒释放文件"C:\WINDOWS\System32\svshost.dll"
3.病毒获得系统版本信息,判断是否是xp操作系统,如果是,则创建注册表信息:
  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List
名称:C:\WINDOWS\System32\wininet.exe
数据:C:\WINDOWS\System32\wininet.exe:*:Enabled:Windows XP Update

用户每次重新启动机器的时候,自动运行“wininet.exe"并控制防火墙的信息,启用 XP 的数据的更新。
以及还创建注册表:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad
名称:SysRun
数据:{D7FFD784-5276-42D1-887B-00267870A4C7}

HKEY_CLASSES_ROOT\CLSID\{D7FFD784-5276-42D1-887B-00267870A4C7}\InProcServer32
名称:
数据:C:\WINDOWS\System32\svshost.dll

以便到达自启动的目的。如果不是,则创建注册表信息:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\MPRServices\winsys
名称:DLLName
数据:C:\WINDOWS\System32\svshost.dll

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\MPRServices\winsys
名称:EntryPoint
数据:w

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\MPRServices\winsys
名称:StackSize
数据:1010101(16843009)

启动网络连接,通过socket,send,recv等函数将用户机器的操作系统版本等信息发送到黑客指定的网站,并等待黑客下一步命令。

4.病毒建立进程,运行“C:\WINDOWS\System32\wininet.exe”

5.病毒在系统目录下释放"C:\WINDOWS\System32\winint.exe"并加载之,“winint.exe"获得系统目录之后,创建注册表信息:
  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  名称:WinDLL (service.exe)
  数据:service.exe
以便达到实现自启动的目的。
并创建“C:\WINDOWS\ service.exe”等文件并建立进程运行之,然后以命令行CMD的方式自删除“winint.exe"文件

6.“C:\WINDOWS\ service.exe”文件建立多个互斥体变量:“70botashdfg”, “71botashdfg”, “72dfsajfhfg”, “crypt32LogoffPortEvent”, “memoryallocblock”, “zone_dns_mutex”,防止程序多次运行。
并创建多个线程,通过 ESMTP 发信方式,将病毒以邮件附件的形式发送之。

病毒创建文件:

%SystemRoot%\System32\wininet.exe
%SystemRoot%\System32\svshost.dll
%SystemRoot%\System32\winint.exe
%SystemRoot%\service.exe

病毒创建注册表:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List
名称:C:\WINDOWS\System32\wininet.exe
数据:C:\WINDOWS\System32\wininet.exe:*:Enabled:Windows XP Update

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad
名称:SysRun
数据:{D7FFD784-5276-42D1-887B-00267870A4C7}

HKEY_CLASSES_ROOT\CLSID\{D7FFD784-5276-42D1-887B-00267870A4C7}\InProcServer32
名称:
数据:C:\WINDOWS\System32\svshost.dll

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
名称:WinDLL (service.exe)
数据:service.exe

病毒访问网络:

www.ni*****mk.com
www.per******.org
www.mi*****.com
www.****.de

相关主题:
没有相关主题

免费体验
下  载
安装演示